Seu app usa dezenas/centenas de pacotes de terceiros (via npm no Node, pip no Python). Você está confiando em código que não leu.
package.json/requirements.txtlistam o que você pediu; o lockfile (package-lock.json) fixa a árvore exata instalada.
🔒 Em segurança:
npm audit/pip-auditapontam vulnerabilidades conhecidas (CVEs) nas suas dependências.- Versões fixas (ex.:
16.3.4, sem^/~) evitam que uma atualização automática puxe uma versão comprometida (seu Ex. 34). - Typosquatting: um pacote com nome parecido (
reacttem vez dereact) instala malware se você digitar errado. npm ci(em vez denpm install) no deploy instala só o lockfile — reprodutível e mais seguro.